【问题标题】:Kubernetes Network Policy to allow egress to S3Kubernetes 网络策略允许出口到 S3
【发布时间】:2022-01-13 17:37:58
【问题描述】:

我正在寻找一种方法来限制从我的 pod 传出的流量,使其只能到达 S3。我的入口已经完全锁定,我默认拒绝所有传入流量(这仍然允许我按预期连接到 S3)。

通过关注此documentation,我能够在我的区域中找到 S3 的 IP 范围,并将其添加到以下我的网络策略中:

apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
  name: aws-s3
spec:
  podSelector:
    matchLabels:
      name: aws-s3
  policyTypes:
  - Egress
  egress:
  - to:
    - ipBlock:
        cidr:
          52.95.144.0/24
    - ipBlock:
        cidr:
          52.95.148.0/23
    - ipBlock:
        cidr: 
         3.5.244.0/22
    - ipBlock:
        cidr:
          52.95.142.0/23
    - ipBlock:
        cidr:
          52.95.150.0/24
    - ipBlock:
        cidr:
          18.168.37.160/28
    - ipBlock:
        cidr:
          18.168.37.176/28

添加此策略后,我的 pod 无法再使用 aws cli 访问存储桶。有没有人能够允许出口到 S3 或解决类似问题?

【问题讨论】:

    标签: amazon-web-services kubernetes amazon-s3


    【解决方案1】:

    解决了这个问题。 aws cli 试图解析 s3.amazonaws.com 但无法解析,因为我的策略也阻止了 DNS 服务器。我将它列入白名单,还允许 DNS 端口(53/udp 和 53/tcp)上的所有出站流量。

    【讨论】:

      猜你喜欢
      • 2019-01-21
      • 1970-01-01
      • 2018-10-10
      • 2020-03-04
      • 2020-01-01
      • 2020-10-06
      • 2021-01-17
      • 1970-01-01
      • 2019-02-04
      相关资源
      最近更新 更多